Solidaridad con Ucrania. Servicio gratuito para empresas ucranianas mientras dure la guerra. Solicitar acceso gratuito
01 / Simulador · orden de magnitud actuarial

¿Cuándo se producirá su próxima
fuga de datos ?

Los eventos raros acaban por ocurrir. Este simulador estima, a partir de un perfil que usted introduce en esta página, la probabilidad estadística de que una fuga de datos afecte a su organización en un año, cinco años, diez años y treinta años (una carrera).

- Perfiles guardados
- Sector más representado
- Probabilidad anual mediana
- Sin gestor de contraseñas

Ningún perfil guardado por el momento - sea el primero.

02 / Simulador

Introduzca su perfil,lea su exposición.

Todo el cálculo se ejecuta en su navegador. No se envían datos a nuestros servidores a menos que haga clic explícitamente en "Guardar mi resultado".

Su perfil

Prácticas de higiene actuales
Incidente conocido en los últimos 5 años

Su exposición estimada

Probabilidad anual

2,3 %

de probabilidad de filtración este año

Horizonte mediano

14 años

hasta la próxima fuga probable

Probabilidad acumulada en el tiempo

Horizonte Probabilidad acumulada
A 1 año 2,3 %
A 5 años 11 %
A 10 años 21 %
A 30 años (carrera) 50 %

Descargue su informe PDF o guarde su perfil de forma anónima para contribuir a las estadísticas agregadas.

03 / Metodología actuarial

La fórmula,las ponderaciones, las cifras.

Esta página detalla los coeficientes utilizados, las fuentes y las limitaciones del modelo actuarial. Todo es público, reproducible y discutible.

Fórmula de propagación actuarial

La probabilidad acumulada a lo largo de N años se calcula a partir de la probabilidad anual P independiente mediante la fórmula de la distribución geométrica:

P_acum = 1 − (1 − P)^N

Esta fórmula asume la independencia entre años, una hipótesis razonable siempre que no haya ocurrido ningún incidente, es decir, que no se haya revelado ninguna vulnerabilidad estructural.

P anual 5 años 10 años 30 años
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Lectura clave. Un evento con un 1 % de probabilidad anual parece insignificante de forma aislada, pero representa un 26 % de probabilidad a lo largo de una carrera de 30 años.

Ponderaciones aplicadas al cálculo

Línea base sectorial

Consultoría y servicios: 2,0 %. Tech y software, jurídico, otro: 2,5 %. Industria, sector público: 3,0 %. Retail y e-commerce: 3,5 %. Finanzas y banca: 4,0 %. Salud: 4,5 %. Cifras suavizadas sobre las últimas tres ediciones del Verizon DBIR, cruzadas con el coste medio por incidente de IBM Cost of a Data Breach.

Factor de tamaño

Por debajo de 50 empleados, la línea base no se modula. A partir de ahí, el incremento es sublineal en logaritmo decimal: una organización de 1.000 personas no está expuesta 20 veces más que una de 50, sino aproximadamente 3,3 veces.

Multiplicadores de higiene

MFA generalizada: x 0,55 (aprox. -45 %). Gestor de contraseñas para todo el equipo: x 0,65 (aprox. -35 %). Auditoría en los últimos 12 meses: x 0,85 (aprox. -15 %). Los tres son multiplicativos y por tanto acumulables.

Antecedente de incidente

Incidente en los últimos 5 años: x 1,6 (un incidente pasado revela una vulnerabilidad estructural no corregida). Sin incidente conocido: x 0,9. "No lo sé": x 1,05 (la falta de conciencia de un incidente pasado señala una carencia de detección).

04 / Casos de uso

Para quién sirveeste simulador, en concreto.

Tres perfiles típicos utilizan este simulador en un contexto profesional. En los tres casos, el objetivo es disponer de una referencia cuantificada y defendible ante un comité directivo o un auditor.

CISO

Preparar un presupuesto cíber

Convertir una probabilidad anual en exposición acumulada a cinco y diez años le da al comité directivo una cifra comparable al coste de un gestor de contraseñas o de una auditoría PASSI.

DPO

Alimentar un PIA

Un análisis de impacto relativo a la protección de datos requiere un componente de "probabilidad de incidente" en el perfil de riesgo. El resultado del simulador, junto con las fuentes y la metodología publicadas en esta página, constituye una referencia defendible.

Comprador de seguridad

Comparar soluciones

El simulador permite cuantificar el delta de exposición entre un estado actual (sin MFA generalizada, sin gestor de contraseñas) y un estado objetivo (las tres casillas marcadas).

05 / Palanca de herramientas

Por qué una caja fuertecambia las reglas del juego actuarial.

Un cofre B2B zero-knowledge no cambia su sector ni el tamaño de su equipo. Sin embargo, actúa sobre los tres multiplicadores de higiene medibles: desplaza la probabilidad anual por un factor de 0,3 a 0,5 sobre una base comparable.

Phishing por identificador reutilizado

Un gestor de secretos elimina la reutilización de contraseñas entre cuentas profesionales y personales. Las estadísticas DBIR observan una reducción de aproximadamente el 40 % en los incidentes de identidad en organizaciones que han desplegado un gestor de contraseñas corporativo.

Eliminación de la compartición en claro

Correos electrónicos, Slack, notas compartidas, archivos CSV: cada transmisión en texto claro de un secreto es un vector de exfiltración no rastreado. Un cofre B2B reemplaza estos flujos por un intercambio cifrado del lado del cliente (zero-knowledge), con revocación instantánea y registro de accesos.

Cadena de auditoría HMAC verificable

Cada acceso a un secreto está sellado por HMAC-SHA-256 en una cadena de auditoría que puede verificar de forma independiente mediante un comando CLI público, sin depender de un binario propietario.

06 / Fuentes y calibración

Informes públicos utilizadospara la calibración.

Los cuatro informes siguientes constituyen la base de datos de calibración. Todos son públicos, anuales y descargables en los sitios web de sus respectivos editores.

  • IBM Cost of a Data Breach Report (anual) - frecuencia y coste de los incidentes por tamaño de empresa y sector.
  • Verizon Data Breach Investigations Report (anual) - distribución de los vectores de incidente (phishing, salida de empleados, robo de dispositivos, compromiso de proveedor).
  • ENISA Threat Landscape Report (anual) - panorama europeo de amenazas, contexto regulatorio NIS2.
  • ANSSI Panorama de la amenaza informática (anual) - cifras calibradas sobre el contexto francés y los sectores OIV.

Límites asumidos. Este simulador es un orden de magnitud, no una auditoría. Le proporciona una referencia para decidir si vale la pena revisar su gestión de secretos. Para una auditoría formal y documentada de su arquitectura, consulte a un proveedor PASSI homologado por la ANSSI. ARDNTECH EI no puede ser responsabilizada por ninguna decisión tomada únicamente sobre la base de esta herramienta.

07 / FAQ

Preguntasfrecuentes sobre el simulador.

Las preguntas más frecuentes sobre el funcionamiento del simulador, la privacidad de los datos introducidos y el significado de las probabilidades producidas.

¿Mis datos se envían a ARDNTECH?

No, a menos que haga clic explícitamente en "Guardar mi resultado". Todo el cálculo se ejecuta en su navegador mediante un controlador Stimulus público. Ninguna llamada de red se activa simplemente moviendo los controles deslizantes o cambiando las casillas.

¿Cómo se calibran estas probabilidades?

Los coeficientes de base por sector provienen del Verizon DBIR suavizado sobre tres ediciones. Los multiplicadores de higiene (MFA, gestor de contraseñas, auditoría anual) se calibran sobre el apéndice "controls effectiveness" del mismo informe, cruzado con los datos de IBM Cost of a Data Breach. Los detalles se publican en la sección Metodología de esta página.

¿Qué ocurre con mi informe PDF?

El informe PDF se genera bajo demanda en el servidor, se transmite como respuesta a su clic en el botón, y no se almacena ni se indexa en el servidor. La cabecera HTTP {Content-Disposition: attachment} fuerza la descarga directa. Obtiene un PDF autosuficiente que puede conservar, compartir o adjuntar a un expediente de riesgo.

¿Por qué 30 años como horizonte?

30 años corresponde al horizonte de una carrera profesional. Es la duración que hace tangible la propagación actuarial de un riesgo anual: un evento con un 2 % de probabilidad anual alcanza el 45 % de probabilidad acumulada en 30 años, una cifra que habla a un comité directivo donde "2 % este año" sigue siendo abstracto.

Mi sector no está en la lista, ¿qué elijo?

Elija el sector más cercano en términos de superficie de ataque y objetivo de los atacantes. Una consultoría de ciberseguridad elegirá "Consultoría / Servicios". Una fintech estará mejor representada por "Finanzas / Banca" que por "Tecnología / Software".

¿Una auditoría PASSI sustituye este simulador?

No, no cumplen el mismo papel. Este simulador produce un orden de magnitud estadístico en segundos, sin acceso a su sistema de información. Una auditoría PASSI homologada por la ANSSI produce un diagnóstico factual y documentado sobre su arquitectura real, sus configuraciones y sus procesos. El simulador puede justificar la realización de una auditoría; no la sustituye.

¿ARDNTECH almacena los perfiles guardados?

Solo de forma anonimizada: tramo de plantilla (bucket "2-10", "11-50", etc.), sector normalizado entre los nueve disponibles, tres booleanos de higiene, el antecedente de incidente y el resultado calculado. No se retiene ninguna IP, ningún user-agent ni ningún identificador de sesión.

¿Cómo retirar mi perfil de las estadísticas agregadas?

Como los perfiles se anonimizan en la fuente, no existe ningún identificador que permita localizar el suyo entre los datos agregados. Si desea que se elimine el archivo que contiene su contribución, escríbanos a través de la página de contacto: eliminaremos el archivo JSONL correspondiente en un plazo de 72 horas.

08 / Para profundizar

Profundice en cada palanca mencionada en la metodología: arquitectura zero-knowledge, cadena de auditoría HMAC, soberanía jurisdiccional, sectores objetivo.

Caja fuerte B2B Francia

Para organizaciones que buscan un cofre alojado en Francia metropolitana, operado por una sociedad de derecho francés, sin ningún subcontratista estadounidense en la ruta de datos.

Leer la página

Cadena de auditoría HMAC verificable

Sellado HMAC-SHA-256 de cada evento en una cadena de auditoría verificable de forma independiente mediante la CLI, sin depender de un binario propietario.

Leer la página

Alternativa a la Cloud Act

Por qué un cofre alojado en Francia, con capital francés, escapa estructuralmente a las requisiciones extraeuropeas del CLOUD Act.

Leer la página

Arquitectura de seguridad

Opciones criptográficas detalladas: OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Para CISOs y auditores PASSI.

Leer la página

Verticales de negocio

Cinco sectores B2B priorizados: consultoría en ciberseguridad, despachos de abogados tech, sanidad HDS, defensa, energía y OIV. Cada uno con sus requisitos regulatorios específicos.

Leer la página

Tarifas y planes

Gratis de por vida hasta 3 usuarios, plan Team a 4 €/asiento/mes, plan Business a 7 €/asiento/mes con SLA del 99,5 %, Enterprise a medida.

Leer la página
09 / Empezar

Convierta el orden de magnitud
en plan de acción.

Dispone de una estimación cuantificada de su exposición. El siguiente paso es desplegar el único palanca que desplaza la probabilidad entre un 35 y un 65 % sobre los vectores medidos: un cofre B2B zero-knowledge, alojado en Francia, auditable por su CISO.

Todo cifrado del lado del navegador (zero-knowledge)
Código AGPL-3.0, íntegramente auditable
Alojamiento en Francia, jurisdicción francesa
Cadena de auditoría HMAC verificable de forma independiente
Cuenta pivote multiorganización, compartimentación estricta